OpenWrt vs. Mikrotik vs. Keenetic для дома
Уже много лет в моем доме трудится роутер TP-Link TL-WDR3600 с прошивкой OpenWrt. Брал его ещё в студенческие времена, когда денег было не очень много, зато было время и желание покрасноглазить и поэкспериментировать. На первых порах использовал его и в хвост и в гриву, даже развернул на нем домашний сервер. Со временем необходимость в подобных выкрутасах отпала, большинство задач переехала на более подходящие для этого устройства, а на роутере остались только вещи, связанные непосредственно с сетью:
- Мой собственный VPN, соединяющий дом, работу и дачу. Внутри VPN используется IPv6, потому что в разных физических IPv4-сетях используется один и тот же диапазон адресов, а костылять не хотелось. Непосредственно VPN-шлюз стоит на другом устройстве, на роутере только прописан маршрут и организована раздача адресов.
- Ipset + DNAT для заворачивания части запросов в shadowsocks-туннель.
Сейчас появилось желание обновить роутер до чего-нибудь с поддержкой 802.11ac, а может даже с 802.11ax. Так как никаких особо хитрых задач на роутере больше не решается, потребности в OpenWrt тоже нет. Плюс, есть ощущение, что сам OpenWrt не очень хорошо справляется со своими обязанностями — временами очень долго открываются страницы и скачет скорость по Wi-Fi при пустом эфире.
Посоветуйте, какие железки можно рассматривать в качестве замены. Первая мысль — Mikrotik. С некоторым скепсисом смотрю на RouterOS и её ярых фанатов, но если вещь действительно стоящая, то можно закрыть глаза на предубеждения и попробовать. Насколько я понимаю, первая задача на Mikrotik решается без проблем, а вот по поводу второй есть сомнения.
Кроме того, несколько раз слышал хорошие отзывы о Keenetic. Понятно, что это устройства сугубо для дома и рассчитанные в первую очередь на домохозяек, но если в них есть SSH-доступ и возможность устанавливать сторонний софт, то, может, и хватит для моих задач. Есть у кого-нибудь подобных опыт?


Microtik сразу забей, они AC до юзабельного состояния довели только в этом году, а ax ещё лет пять доводить будут..
у mikrotik слабый wifi, + там ущербная поддержка openvpn ( хотя ipsec замечателен ).
По поводу 2 не получится — но что тебе стоит на VPS поставить ipsec и соединить твой микротик туннелем ipsec ?
Нормален, поддерживает entware.
Можешь как вариант купить xiaomi роутер и поставить туда openwrt

у mikrotik слабый wifi, + там ущербная поддержка openvpn
В семере вроде завезли нормальный openvpn и даже wireguard..
Ну не, микротов у меня больше не будет.. Говно. Ибо правда, в wifi они не умеют..
но зато там очень удобный gui. Все можно буквально настраивать мышкой в отличие от openwrt ( где куча различных приложений )
Можешь как вариант купить xiaomi роутер и поставить туда openwrt
xiaomi r3p аналог по железу keenetic ultra ( при стоимости ниже в 3 раза . ). По поводу 802.11ax — openwrt пока не поддерживает, а вот xiaomi уже продают.

Ты видел tomato? И в микротике половина фичей настраивается только из cli.
И в микротике до сих пор нет udpxy, что для меня актуально.

Microtik сразу забей, они AC до юзабельного состояния довели только в этом году, а ax ещё лет пять доводить будут..
А что конкретно не работает?

Уже вроде все ок, но конкретно не работало 5Ghz на hAP Ac2 и на rb4011igs+5hacq2hnd-in больше года. Сейчас с подачи микротиковских форумчан починили, но сами микротики морозились год 🙂
у них обычно антенны встроенные ( в домашних моделях) — из-за этого микротыки очень компактны но там wifi слабоват
И в микротике до сих пор нет udpxy,
Оно уже давно сдохло — все перешли на hls

Оно уже давно сдохло — все перешли на hls
Пля. Ну у тебя сдохло и хорошо, а у меня микротик не может в мультикаст по вафле. Прова менять не предлагать..

у mikrotik слабый wifi, + там ущербная поддержка openvpn ( хотя ipsec замечателен ).
Насколько слабый? У меня квартира, не частный дом. У нынешнего роутера 5 ГГц затухает на кухне, а вот 2.4 ГГц вполне себе добивает, даже на улице поймать можно.
По поводу 2 не получится — но что тебе стоит на VPS поставить ipsec и соединить твой микротик туннелем ipsec ?
Когда-то даже использовал такой вариант, до того, как пересел на Wireguard и Shadowsocks. Было две проблемы:
1) Работало, но не было уверенности, что настроил всё достаточно безопасно. Где-то что-то недокрутил — и уже кто угодно может залезть внутрь моей сети. Понятно, что есть файрволл, но в какой-то момент решил заменить на более примитивное решение.
2) Сравнительно сложная настройка перенаправления на OpenWrt. Помечаешь пакеты флагом, создаешь отдельную таблицу маршрутизации, связываешь флаг и таблицу, ещё что-то. Всё это раскидано по нескольким конфигам, примеров нет. В итоге справился, но при каждом апдейте OpenWrt нужно было вспоминать эту схему и переносить куски конфига из бекапа.
Можешь как вариант купить xiaomi роутер и поставить туда openwrt
Думал и о таком варианте. Было много жалоб на драйвер mt76, не знаю, в каком состоянии он сейчас. Ну и см. стартовый пост про OpenWrt, есть ощущение, что на заводской прошивке роутер работал лучше.

И в микротике до сих пор нет udpxy, что для меня актуально.
Да, это минус. Даже igmp proxy нет?

Не, это появилось в 2019 :)))
Но про мультикаст по вафле можешь забыть, даже в 5GHz..

Уже вроде все ок, но конкретно не работало 5Ghz
Откуда тогда столько восторженных отзывов от владельцев Микротиков? Даже владельцы Apple-девайсов так не радуются. Или сам факт покупки железки, которая почти-как-циска вызывает такие эмоции?
У микротыка это делается буквально несколькими кликами мыши. На стороне VPS достаточно поставить docker с настроенным ipsec.
Всё это раскидано по нескольким конфигам, примеров нет
Ну это же openwrt. У микротыка единый интерфейс — в этом его прелесть.
Насколько слабый? У меня квартира, не частный дом. У нынешнего роутера 5 ГГц затухает на кухне, а вот 2.4 ГГц вполне себе добивает, даже на улице поймать можно.
Оно так и будет. По личным наблюдениям у keenetic ultra wifi 5Ghz мощнее, чем у hAP Ac2.
Так что покупай keenetic и не парься. shadowsocks там можно поставить на entware. У них кстати в офицальной прошивке есть возможность ставить entware и сторонние пакеты. Не каждый роутеростроитель может этим похвастаться.

Откуда тогда столько восторженных отзывов от владельцев Микротиков
Так фэнбои, что с них взять..
Вот тебе пару тем
микротык хорош в качестве решения в офисе — например сделать сеть между 2 оффисами или поставить где нить роутер на комбайне, чтобы сделать wifi сеть между комбайнами и разгрузчиками.

микротык хорош в качестве решения в офисе — например сделать сеть между 2 оффисами или поставить где нить роутер на комбайне, чтобы сделать wifi сеть между комбайнами и разгрузчиками
В жопу микротик. Если что то пошло не так, то тебе никто не поможет. Даже их хваленый саппорт, который вообще ни на письма ни на сообщения на их форуме не отвечает.
Пишут что сделали UDP в RouterOS 7 (но она бета ещё).

Кинетик и домохозяевам подойдёт. Поддерживает приложки от опенврт.
Плюс у них есть свой бесплатный ddns.

Я б взял железку на атоме с возможностью воткнуть PCIe вайвай карту. Все таки можно полноценную ОС вкорячить и возможностей побольше.
Уже вроде все ок, но конкретно не работало 5Ghz
Откуда тогда столько восторженных отзывов от владельцев Микротиков?
Прикинь, у них железки вовсе без WiFi бывают. Отзывы, в основном, от тех, кому надо что-то необычное. Например вот в качестве PPPoE сервера работает, OSPF умеет.

Пишут что сделали UDP в RouterOS 7 (но она бета ещё).
Да там и tcp кривое
openvpn сам по себе кривой и тормозной. У микротыка железная поддержка ipsec ( до 450 мбит )

А 450 ты откуда взял?

Так что покупай keenetic и не парься. shadowsocks там можно поставить на entware.
Ок. Тогда два вопроса
1) Как у них с апдейтами, фиксами багов и уязвимостей?
2) Как организован доступ к ipset, iptables и таблицам маршрутизации? Есть ли какая-нибудь инфраструктура с конфигами а-ля OpenWrt, или просто SSH и портянки из скриптов?
С некоторым скепсисом смотрю на RouterOS и её ярых фанатов
Что вспомнил. Можно качнуть RouterOS для x86 и месяц посмотреть. Может в виртуалке.

Купи ещё один туполинк и не парься
Можно взять железо от MikroTik и попробовать RouterOS. Если не понравится или не хватит возможностей, то запустить на этом железе OpenWrt.
Я это проделывал с RB750Gr3 и RB960PGS.
RouterOS хороша тем, что имеет (как и большинство профессионального сетевого оборудования) достаточно ортогональную систему конфигурации — можно зайти на любую железку и сказать «/export», прочитать конфиг и понять, что и как она делает. OpenWrt же, напротив, больше похож на типичные линуксы — есть много способов настроить одно и то же (начиная от uci и заканчивая /etc/rc.local), что делает конфигурацию более хрупкой. Это одновременно и плюс, и минус OpenWrt — он даёт огромную гибкость, но если периодически вносить какие-то изменения и не документировать их, то через пару лет повторить конфигурацию даже на такой же новой чистой железке (например, если текущая сгорит) будет трудно. А ещё в OpenWrt легко внести какое-то рантаймовое изменение (например, из шелла добавить фаервольное правило или маршрут), тогда даже на файловой системе не останется никаких следов, и при следующей перезагрузке изменения пропадут — можно будет долго гадать, а как же оно раньше работало, и почему теперь перестало. Конечно, при хорошей дисциплине документирования всего этого можно избежать, но много ли кто будет заниматься таким для дома?
Для Wi-Fi лучше брать отдельные коробки — часто в квартире выгодные (удобные) места для концентрации проводов и для распространения радиосигналов не совпадают. Если есть постоянно работающий компьютер с линуксами, который всё равно регулярно обслуживается, то я бы взял свитч с 802.1q, точку доступа и завёл бы всю маршрутизацию и прочие сетевые функции/сервисы (терминирование IPv6, IPSec, Wireguard, прочих VPN, DHCP(v6)/RA, DNS (рекурсор и внутренние зоны), фаервол) на этот компьютер, возможно сделав из него «router-on-a-stick» (когда на один сетевой интерфейс приходит несколько тегированных VLAN для маршрутизации).
Если есть постоянно работающий компьютер с линуксами, который всё равно регулярно обслуживается, то я бы взял свитч с 802.1q, точку доступа и завёл бы всю маршрутизацию и прочие сетевые функции/сервисы (терминирование IPv6, IPSec, Wireguard, прочих VPN, DHCP(v6)/RA, DNS (рекурсор и внутренние зоны), фаервол) на этот компьютер
Ну, кстати, это и с микротиковской точкой можно. Я так с cAP ac сделал. Точку примерно в центр квартиры, питание по PoE.

RouterOS профессионального сетевого оборудования
Да ты упрлс. Она «профессиональная» не больше, чем подвальный туполинк со стоковой прошивкой. Большинство фич реализовано для галочки, чтобы в маркетоидном буллщите написать про это. Ну хомячки и ведутся.
Для ТСа — OpenWRT + какой-нибудь хороший роутер на ARM с нативной поддержкой, типа WRT AC series или топового зухеля на 4-ядерном снапе, Armor Z2 или как-то так, что ли.

Ну и никогда не стоит забывать о Turris Omnia.
Да ты упрлс. Она «профессиональная» не больше, чем подвальный туполинк со стоковой прошивкой.
Тут ты не прав, значительно больше. Но в домашних условиях это не раскрыть. PPPoE я упоминал. Знаю одного оператора небольшого города, у которого все NAS под PPPoE — это Микротики. Работает же. RADIUS во вполне достаточном объёме и т.п. OSPF тоже упоминал, это уже прямо у нас: один клиент двумя каналами с двух разных точек включен, всё работает, там же и QinQ. В общем ниша у Микротика вполне есть, особенно если чудес на самом деле не ждать и не навешивать все варианты применения разом на одну железку. И не делать это всё на каком-нибудь hAP Lite (хотя и у него есть преимущество своё — я WiFi фиговины дешевле не видел). 🙂

У нынешнего роутера 5 ГГц затухает на кухне, а вот 2.4 ГГц вполне себе добивает, даже на улице поймать можно.
У hAP ac2 примерно также.

У меня квартира, не частный дом. У нынешнего роутера 5 ГГц затухает на кухне
Это очень плохо, вообще-то. Я бы сказал, неприемлемо.

Тому куча причин может быть, от материала стен до состава обоев…

Ты забыл упомянуть, что все это состоит из велосипедов, говна и палок, а по функционалу не приближается к реальным вещам в принципе. RouterOS сделана дилетантами для дилетантов, а если хочется окунуться в мир настоящих роутеров занедорого, есть EdgeOS, основанная на Debian и Vyatta.

есть EdgeOS, основанная на Debian и Vyatta.
В общем-то там не лучше. Мелкие роутеры от Ubiquiti я тоже смотрел. Например Netflow на Микротике у меня никогда не валился, а там только в путь (вот им бы, кстати, на ipt_netflow с этим переехать). Писал скрипт, чтобы дёргал процесс. Хотя конечно шел нормальный некоторый плюс даёт. И вроде там пакеты доустановить можно, но не помню уже.
Mikrotik или keenetic что лучше
В поисках кнопки «Сделать хорошо». Zyxel в сети малого и среднего бизнеса
Роутеры Mikrotik шикарны с точки зрения сетевого инженера. Они позволяют строить невероятно сложные сетевые решения. И стоит оборудование смешные деньги.
Но для малого и среднего бизнеса, не связанного с индустрией IT, он крайне сложен в установке. Для правильной настройки RouterOS бизнесмен должен нанять подрядчика, который специализируется на этом оборудовании, либо обучить своего сисадмина. В первом случае дорого, втором — долго… и снова дорого.
Уязвимость в WinBox (CVE-2018-14847) показала, что мало кто способен корректно настроить RouterOS. А те, кто настроил — обновляют прошивки крайне редко. Несмотря на то, что последняя уязвимая версия 6.42 была выпущена 20 апреля 2018 года, моя статья на Хабр подняла шум во всём мире, мне по настоящее время продолжают писать люди, которые только что обнаружили, что их роутер взломан через эту уязвимость…
Соотношение «цена-возможности» Mikrotik не всегда играет в пользу потребителя. Моя задача: найти сетевое оборудование, которое после прохождения «мастера» обеспечивает максимальный функционал для маленького офиса до 50 человек. При этом один из главных критериев — безопасность. Ведь, например, логистическую компанию должна беспокоить скорость доставки посылки к заказчику, а не отваливающаяся сеть и «висящий» терминал.

На аутсорсинг ко мне попал разворачивающийся маленький офис, заказавший установку сети на базе комплекта оборудования Zyxel: шлюз ATP 200, две точки Wi-Fi и управляемый PoE свитч. Опыт оказался достаточно интересным, учитывая, что к Zyxel я всегда относился с пренебрежением.
Как мне известно, Keenetic появился как кастомная прошивка для роутеров Zyxel, которую компания взяла под свою опеку. В 2016 году keenetic отделился от Zyxel и стал выпускать своё оборудование самостоятельно.
То есть сейчас Keenetic не имеет никакого отношения к Zyxel.
Перед тем, как я получил Zyxel на руки, я поинтересовался мнением своих знакомых сетевиков, как они относятся к этому оборудованию:
Безопасность
Разумеется, я полез смотреть зарегистрированные CVE (Common Vulnerabilities and Exposures).
За 2018 год зарегистрировано CVE:
Даже малоизвестный Eltex из Новосибирска имеет 5 уязвимостей.
Zyxel 7 уязвимосетей.
У Zyxel меня позабавила уязвимость CVE-2018-9149 с максимальным рейтингом опасности:
Сразу вспоминаются кадры из любимых шпионских боевиков, где главный герой/злодей проникает на базу по верёвке и цепляется к некой коробочке проводком, чтобы остановить/запустить ядерные ракеты, нацеленные на… *додумайте сами*.
То есть, чтобы воспользоваться этой уязвимостью, необходимо атакующему подключиться к Wi-Fi точке физически, используя специальный кабель USB-to-UART!

Вопросов к надежности Zyxel по CVE у меня не осталось.
Распаковка
Коробочки пришли, а стены еще красят. Распаковываем дома.

Первое мое впечатление – это вес! ATP 200 весит 1.4 кг для своего маленького размера (272x36x187 мм). Точки доступа также заметно тяжелее Ubiquiti.
В коробках с точками не было блоков питания. Такое оборудование при адекватной установке запитывается по PoE. Управляемый свитч GS1200-5HP для этого и был приобретён.
Первое включение
Подключил ATP200 к ноуту кабелем через порт P4 (из lan) шлюза. В wan1 воткнул проводной интернет, в USB1 E3272 с прошивкой Hi-Link и в USB2 свой Андроидфон в режиме «USB модема». Загружался он около минуты. Далее по «Quick Start» я полез на 192.168.1.1. Вот тут меня ожидала первая неприятность. Вебморда у него работает по SSLv3, который на современных браузерах выключен. Включаем:

При первом входе он не дает перейти к следующему действию без смены пароля, в отличие от RouterOS. Далее стартует «мастер», в котором я указал, что хочу использоваться второй порт wan (p3). Дополнительных устройств «мастер» не увидел.

Сервисы оставил также по умолчанию.

Так как у меня есть беспроводные точки, то включаю контроллер WiFi сразу:


Еще один плюс в безопасности: крайне опасная функция по умолчанию выключена:

Повторно логинимся и тут же прилетает уведомление о новой прошивке.


Вот и всё! Ноутбук бороздит просторы мировой сети интернет! Правда, только через порт wan1.
Резервный канал
Лезем в конфиг с целью добавления USB модема и Андроидфона в группу портов WAN. В «Конфигурация → Интерфейсы» активным становится только Hi-link модем. Андроидфон так и остался не распознанным.

В свойствах соединения можно установить проверку канала по:

а также установить параметры лимитированного соединения, например, по объему трафика, если он у оператора ограничен.

Далее нам надо разрешить выпускать клиентов через этот модем. Я сделал его равнозначным каналу, который воткнул в wan1:

Жмём внизу «применить» и всё! Вся сеть будет ходить сразу по двум каналам.
Подключаем WiFi
Тут чуть-чуть сложнее.
Редактируем профиль безопасности.
Конфигурация → Объекты → Профили точек доступа → SSID → Список профилей безопасности. Выбираем профиль default и жмём «Редактировать»:

Указываем wpa2 и чуть ниже ключ от сети.

Сохраняем и переходим в соседнюю вкладку «Список SSID». Редактируем профиль «default», задав имя для своей точки.

Настройки для точек по «умолчанию» мы под себя отредактировали.
Теперь разрешаем автоматически регистрировать «пустые» точки.

Включаем точки в PoE свитч. Свитч включаем в lan порт (p4-p7). И… И всё. Точки автоматически обнаружены и на них загружен конфиг.
Выключаем автоматическое привязывание точек. Плюс в карму безопасности.

Жмём «применить» и радуемся новой сети.
Что дальше?
Углубляемся в безопасность. Да здравствует сеть, защищенная и снаружи, и изнутри! Непреложный закон хорошего офисного админа – из всех развлекушек оставить только пасьянс косынка в свободном доступе!

Мне сильно понравилась фишка «патруль приложений». Не надо заморачиваться написанием regex инструкций для фильтрации L7, как в Микротик. Оно уже есть. Надо только добавить в политику, и всё.
Блокировка мессенджеров, онлайн-игр или социальных сетей без пота, крови и слез молодых админов.

Дашборд такой, как любят большинство начальников: с картинками и графиками. Видно, куда чаще всего идут обращения, что и сколько заблокировано, и т.д.

У Zyxel есть система централизованного управления Nebula, которую поддерживают выданные мне Wi-Fi точки. С первого взгляда — это SDN, который активно внедряют в крупных датацентрах. Но это тема уже другой статьи
А дальше ноут на просторах глобальной сети уже нашел инструкцию в 800 с лишним страниц и примерно такого же объёма хэндбук.
Лицензии
Как ни грустно, но лицензия на обновляемые базы сигнатур не бесконечна, и после первой активации шлюза сигнатуры обновляются в течение года. Далее надо подписку продлевать.
Годовая подписка на Gold стоит 38 600 рублей, а на Silver — 29 000.

Тут вопрос выгоды в каждом конкретном случае. Например, с ATP200 держать слабого админа за 30к в месяц и покупать лицензию за 40к в год, либо пользоваться Mikrotik с доп. сервером (под Сурикату) и держать «бородатого» админа за 80к в месяц.
Заключение
Для меня плюсы железок Zyxel, которые мне попались:
- простота настройки;
- отсутствие «костылей» для типовых задач;
- функционал, необходимый для офиса в одной железке;
- простота настройки безопасности;
- требование установить ПАРОЛЬ.
Опять-таки базовый функционал разворачивается легко и за короткое время.
Разумеется, есть и свои недостатки. Нужно привыкать к логике настройки. ATP200 знает мало протоколов туннелирования, например, не подходит для проброса SSTP туннеля.
Любое оборудование надо подбирать под конкретные задачи.
Обучение работе на оборудовании Zyxel (ZCNA) стоит дешевле конкурентов — 15000 рублей! Официальный MTCNA — от 22000 рублей. Cisco, безусловно вне конкуренции – как по разнообразию курсов, так и по их стоимости, приближающейся к деталям самолета.
Ввиду того, что не все на Хабре могут комментировать, и я не нашёл действующего чата Zyxel в Telegram, то создал @zyxelru. Приглашаю обсудить кейсы, настройки и прочие хитрости применения оборудования Zyxel, а также идеи для новых статей на Хабр для серии «В поисках кнопки «Сделать хорошо»».
Записки странника-технаря
Недавно мой провайдер решил перейти на 5 ггц и увеличил скорость до 50 мбит. До этого WI-FI у меня раздавали 2 роутера — Acorp WR-G и Asus WL520GC (друг подарил). Раньше маршрутизация и фильтрация была настроена на радиомодеме, а при выдаче нового комплекта оборудования провайдер сделал козью морду и не выдал мне пароль для настройки. Пришлось в спешном порядке приспосабливать для этих целей древний ASUS. Вначале вроде всё шло неплохо, но очень вскоре я обнаружил, что едва ли он мог прожевать NAT — скорость в лучшем случае составляла 45 мбит, чаще же были провалы до 15. Потом появились странные глюки и подвисания. Было принято решение — взять 2 роутера, так как одним покрыть дом сигналом не удавалось. Также хотелось взять роутеры на вырос — с USB портами, мощным железом и гигабитными портами.
Проблемы выбора — свои 2 роутера я покупал в далёком 2008 году — это был Acorp WR-G и D-Link DIR-615 rev.B2. D-Link до сих пор стоит и работает у родителей, несмотря на некоторую нестабильность работы с VPN, которая вылечилась перепрошивкой, роутер меня более чем устраивал — торренты и другой трафик гонял под соточку без напрягов, сигнал был довольно мощный и покрывал всю квартиру. Аналогами такого устройства я видел в NETGEAR в частности модель WNR612 и WNR2200. Последняя не уступала моему D-Link-у. Оба этих роутера без проблем работают у 2 друзей в аналогичных условиях — VPN|L2TP и NAT. Но хотелось чего-то большего, брать D-Link 655 я не стал — уж больной древняя модель, хотя мнение у меня о ней такое же хорошее, как и о своём 615, но в ней уже были и гигабитные порты и USB.
Глядя на современный рынок роутеров и одновременно упавший рубль, мне стало немного грустно. Старые бюджетки, устаревшие интернет-центры, причём выбор на мой взгляд скудный. Во многих магазинах выбор в лучшем случае и 2-3 фирм. Как я понял — нынешний рынок представлен всевозможными моделями Asus, Zyxel и TP-Link. Netgear и D-Link стало поменьше и выбор скудный. КрЫзЫс, однако! Я люблю пробовать новое — потому, решил, что не буду брать роутеры тех фирм, что у меня были и тех, которые я плотно изучал у друзей. TP-Link мне не понравился и я решил взять Zyxel, повыбирав, я остановился на линейке GIGA, 3 модель мне была избыточна своим 5 ггц и мне не понравилось, что антенны несъёмные. По объёму флешки и памяти 2 и 3 одинаковые, а мощность процессора для меня не была уж столь значимой — я не планировал использовать роутер, как торренто-качалку или DLNA-сервер. А вот 2 роутер я выбрал почти спонтанно, мой провайдер решил строить свою сеть на Mikrotik-ах, уйдя от Ubiquilti. Ну, а так как я был наслышан о Mikrotik на форумах, то подумал, ну, а почему бы и нет? Вначале я хотел взять hAP Lite, но уж слишком бюджетно выглядела моделька — 100 мбитные порты, 32 мб ОЗУ и не было USB порта. Выбор пал на RB951G-2HnD — дорого, но зато всё устраивало. Решено-куплено.
2 роутера именитых и уважаемых фирм, что они могут нам предложить? Поехали!
Zyxel Keenetic Giga II — чёрный, корпус, съёмные антенны 5 дб, цп с частотой 700 мгц, озу 256 мб, флешка 16 мб, БП 12 в 1.5 А, инструкция на русском, модная коробка и патчкорд в комплекте. Смотрится строго, классический дизайн, индикация не слишком яркая. Интерфейс WEB на русском и английском. Перевод адекватный. Несколько замудрили с меню настройкой ISP. Управлять роутером можно также через TELNET. Тут у меня честно говоря ступор — на дворе 2016 год, пусть модель и 2013, но почему TELNET? Незащищенный протокол, в отличии от того SSH, не поддерживает аутентификацию по ключам. Также не понравилось, ужасно убогие настройки WI-FI — нельзя выставить преамбулы, жёстко закрепить 20/40 мгц, выставить фиксированные значения скорости, даже выбор режимов и то был невменяемым — B|BG|BGN. В старом добром D-Link я мог настроить всё и выставить жёстко, что спасало в условиях замусоренного эфира квартиры. Планшет при подключении к Zyxel всё время норовит свалиться в G режим. Ну и автовыбор 20/40 мгц априоре валится в 20. Хотя тот же D-Link прекрасно себя ощущает. Эти косяки можно исправить в консольном режиме, но тут у меня возникает вопрос — Zyxel по уровню настраиваемости через WEB уступает бюджетному D-Link-у? Получается, что так. отдельно речь о портах в Zyxel их 5 штук и все гигабитные. Подписаны — домашняя сеть 4 шт. и интернет 1 шт. Фишка в том, что роутер может менять назначение портов и комбинировать и как угодно, а это значит, что можно подключить 2 провайдера (2 WAN порта) и резервировать каналы, Wi-FI сеть можно вынести в отдельный сегмент. Также я проверил, как работает расшаривание файлов на жёстком диске через SMB и FTP- всё работает. Удобно, что безопасное извлечение можно сделать не только через WEB, а просто нажав кнопку на корпусе. Кнопок 2 — значение можно менять. О мощности и скорости WI-FI планшет в условиях города показал, приём/передачу порядка 41-43 мб при 20 мгц ширине канала. Уровень покрытия чуть лучше, чем у старого D-Link DIR-615. В частном доме покрыл всю площадь, кроме одной комнаты сигнал не падает ниже -70 дбм. Скорость отдачи планшета возросла до 51 мбит, при скорости соединения 72 мбита, считаю хорошим результатом. Через 1 бетонное перекрытие приём/передача 38-41 мбит. Фото роутера (с Яндекс-Маркет):
Почему я отказался от Mikrotik — 5 причин, которые могут коснуться каждого
Роутеры Mikrotik покупают когда вам нужно добиться от сетевой инфраструктуры чего-то большего, например — настроить два десятка правил Firewall, включить DPI, разделить несколько интернет-провайдеров между клиентами, ну и в том же роде. Я использовал модель Mirkotik RB2011UIAS-2HND-IN больше 4 лет, и в один момент он меня так достал, что я спрятал его, как говорится, «с глаз долой — из сердца вон!».
В этой статье я приведу вам 5 пунктов, с которыми я лично столкнулся, и о которых вам следует знать перед покупкой Mikrotik.
1. Обновления RouterOS могут быть несовместимы между собой
Первое, с чем я столкнулся — это с невозможностью обновления RouterOS с версии 6.34.6 на версию 6.42. Проблема проявлялась в том, что после апдейта не работал NAT, ни в каком виде, ни при каких условиях. Пляски с бубном, апдейты и откаты привели к тому, что роутер пришлось полностью сбросить к заводским настройкам и накатить версию 6.42 с нуля, тогда NAT заработал. А что делать с 40+ правилами фильтрации, которые так и остались в прошлом? Восстановить конфигурацию из бэкапа без отката прошивки невозможно, поэтому приходилось вспоминать, где что прописано и заносить в конфигурацию вручную.
Для модели SmB-класса я считаю такие выходки недопустимыми.
2. Нестабильность встроенного коммутатора
Я решил обновить RouterOS не потому, что боялся хакеров, взломавших Mirkotik-и по всему миру, а потому что периодически скорость копирования с NAS-а падала с 1 Гбит/c до 200 Мбит/с. Попытка увеличить размер Jumbo Frame приводила к зависанию коммутатора с перезагрузкой устройства. К слову, на версии 6.42 зависания исчезли, но провалы скорости остались, даже несмотря на то, что там прикрутили полностью аппаратную коммутацию.
3. Неполная совместимость со стандартом 1GBase-T
Мы привыкли к тому, что если два сетевых устройства поддерживают 1-гигабитное сетевое подключение, то они будут работать на скорости 1 Gbps, но роутер Mikrotik сломал эту парадигму. Как-то осенним вечером мне пришлось подключить в RB2011UIAS компьютер с 10-гигабитной сетевой картой Intel X540-T2 — и роутер её не увидел, как будто сетевой кабель болтался в воздухе. Меня эта ситуация заинтересовала, и я подключил другой 10-гигабитный компьютер с сетевой картой Intel X557-T2 — ситуация повторилась.
Движимый идеей докопаться до истины, я подключил третью 10-гигабитную сетевую карту Intel X550-T2 — она заработала, как и полагается. Тогда я подключил 4-ю 10-гигабитную сетевую карту Aquantia AQC107 (читайте сравнение AQC107 против Intel X550-T2) — и она заработала на скорости 100 Мбит/с.
Все четыре 10-гигабитных сетевых карты поддерживают скорость 1 Гбит/с, но заработала из них только одна. Продолжая эксперименты, я подключил эти сетевые карты к следующим коммутаторам и роутерам:
- NetGear GS-105
Во всех случаях, даже когда коммутаторы подключались к Mikrotik-у, все 10-гигабитные сетевые карты работали со скоростью 1 Гбит/с. Тут без лишних движений стало ясно, что проблема — в Mikrotik-е.
Так сложилось, что мне очень нужно подключить 2-портовую сетевую карту X557-T2 одним портом к Mikrotik-у, а вторым — к хосту, а ставить перед Mikrotik-ом сторонний коммутатор очень нехотелось, и я обратился в техподдержку. Вообще, если у тебя не работают 4 устройства от разных компаний на стандарте 1GBase-T — это проблема уровня «свистать всех наверх», и я рассчитывал на быстрый багфикс. Ага, разбежался.
4. Никакущая техподдержка
Я максимально подробно описал ситуацию и создал обращение в техподдержку Mikrotik-а (номер обращения 2018112022003151). На сайте нам обещают ответ в течение 3 дней, но никто не ответил ни через 4, ни через 5. Я начал напоминаться, и где-то через недельку, меня попросили выслать логи и техрепорт (support.rif) с роутера.
Собрав все данные, я выслал их и… часы ожидания складывались в дни, дни в недели, а недели в месяцы. В общем, ответа нет и по сей день.
5. Тормозной DNS-кэш
Пока я разбирался с перетыканием сетевых портов, сбросом и восстановлением Mikrotik-а, ответственным за интернет я назначил Keenetic Giga, и первое, на что я обратил внимание — это на скорость работы с DNS-запросами. Keenetic открывал сайты быстрее, чем Mikrotik, и складывалось ощущение, что у «бизнес-модели» тормозит именно DNS-кэш. Конечно, Keenetic новее и мощнее, но чтобы подтвердить опасения, я подключил древний NetGear WNDR4000 — та же история: я уже забыл, что сайты могут открываться так быстро, я вообще не знал, что DNS умеет тормозить. Я вернул Mikrotik и перепроверил свои ощущения: на нём интернет-серфинг работал медленнее, чем на стареньком Netgear-е и новеньком Keenetic-е.
Что дальше?
Я читал много отзывов по форумам, где обычные люди покупали Mikrotik-и по рекомендациям специалистов, отчаивались настроить их и сдавали обратно. Мой Mikrotik худо-бедно проработал более 4 лет, и закончил свой путь на минорной ноте. Честно сказать, я не ожидал ни таких диких глюков, ни такой реакции техподдержки.
Сегодняшний мир — это прежде всего софт, бесплатный софт, развивающийся независимо от железа. В качестве замены Mikrotik-ам я выбрал PFsense.
Записки странника-технаря
Недавно мой провайдер решил перейти на 5 ггц и увеличил скорость до 50 мбит. До этого WI-FI у меня раздавали 2 роутера — Acorp WR-G и Asus WL520GC (друг подарил). Раньше маршрутизация и фильтрация была настроена на радиомодеме, а при выдаче нового комплекта оборудования провайдер сделал козью морду и не выдал мне пароль для настройки. Пришлось в спешном порядке приспосабливать для этих целей древний ASUS. Вначале вроде всё шло неплохо, но очень вскоре я обнаружил, что едва ли он мог прожевать NAT — скорость в лучшем случае составляла 45 мбит, чаще же были провалы до 15. Потом появились странные глюки и подвисания. Было принято решение — взять 2 роутера, так как одним покрыть дом сигналом не удавалось. Также хотелось взять роутеры на вырос — с USB портами, мощным железом и гигабитными портами.
Проблемы выбора — свои 2 роутера я покупал в далёком 2008 году — это был Acorp WR-G и D-Link DIR-615 rev.B2. D-Link до сих пор стоит и работает у родителей, несмотря на некоторую нестабильность работы с VPN, которая вылечилась перепрошивкой, роутер меня более чем устраивал — торренты и другой трафик гонял под соточку без напрягов, сигнал был довольно мощный и покрывал всю квартиру. Аналогами такого устройства я видел в NETGEAR в частности модель WNR612 и WNR2200. Последняя не уступала моему D-Link-у. Оба этих роутера без проблем работают у 2 друзей в аналогичных условиях — VPN|L2TP и NAT. Но хотелось чего-то большего, брать D-Link 655 я не стал — уж больной древняя модель, хотя мнение у меня о ней такое же хорошее, как и о своём 615, но в ней уже были и гигабитные порты и USB.
Глядя на современный рынок роутеров и одновременно упавший рубль, мне стало немного грустно. Старые бюджетки, устаревшие интернет-центры, причём выбор на мой взгляд скудный. Во многих магазинах выбор в лучшем случае и 2-3 фирм. Как я понял — нынешний рынок представлен всевозможными моделями Asus, Zyxel и TP-Link. Netgear и D-Link стало поменьше и выбор скудный. КрЫзЫс, однако! Я люблю пробовать новое — потому, решил, что не буду брать роутеры тех фирм, что у меня были и тех, которые я плотно изучал у друзей. TP-Link мне не понравился и я решил взять Zyxel, повыбирав, я остановился на линейке GIGA, 3 модель мне была избыточна своим 5 ггц и мне не понравилось, что антенны несъёмные. По объёму флешки и памяти 2 и 3 одинаковые, а мощность процессора для меня не была уж столь значимой — я не планировал использовать роутер, как торренто-качалку или DLNA-сервер. А вот 2 роутер я выбрал почти спонтанно, мой провайдер решил строить свою сеть на Mikrotik-ах, уйдя от Ubiquilti. Ну, а так как я был наслышан о Mikrotik на форумах, то подумал, ну, а почему бы и нет? Вначале я хотел взять hAP Lite, но уж слишком бюджетно выглядела моделька — 100 мбитные порты, 32 мб ОЗУ и не было USB порта. Выбор пал на RB951G-2HnD — дорого, но зато всё устраивало. Решено-куплено.
2 роутера именитых и уважаемых фирм, что они могут нам предложить? Поехали!
Zyxel Keenetic Giga II — чёрный, корпус, съёмные антенны 5 дб, цп с частотой 700 мгц, озу 256 мб, флешка 16 мб, БП 12 в 1.5 А, инструкция на русском, модная коробка и патчкорд в комплекте. Смотрится строго, классический дизайн, индикация не слишком яркая. Интерфейс WEB на русском и английском. Перевод адекватный. Несколько замудрили с меню настройкой ISP. Управлять роутером можно также через TELNET. Тут у меня честно говоря ступор — на дворе 2016 год, пусть модель и 2013, но почему TELNET? Незащищенный протокол, в отличии от того SSH, не поддерживает аутентификацию по ключам. Также не понравилось, ужасно убогие настройки WI-FI — нельзя выставить преамбулы, жёстко закрепить 20/40 мгц, выставить фиксированные значения скорости, даже выбор режимов и то был невменяемым — B|BG|BGN. В старом добром D-Link я мог настроить всё и выставить жёстко, что спасало в условиях замусоренного эфира квартиры. Планшет при подключении к Zyxel всё время норовит свалиться в G режим. Ну и автовыбор 20/40 мгц априоре валится в 20. Хотя тот же D-Link прекрасно себя ощущает. Эти косяки можно исправить в консольном режиме, но тут у меня возникает вопрос — Zyxel по уровню настраиваемости через WEB уступает бюджетному D-Link-у? Получается, что так. отдельно речь о портах в Zyxel их 5 штук и все гигабитные. Подписаны — домашняя сеть 4 шт. и интернет 1 шт. Фишка в том, что роутер может менять назначение портов и комбинировать и как угодно, а это значит, что можно подключить 2 провайдера (2 WAN порта) и резервировать каналы, Wi-FI сеть можно вынести в отдельный сегмент. Также я проверил, как работает расшаривание файлов на жёстком диске через SMB и FTP- всё работает. Удобно, что безопасное извлечение можно сделать не только через WEB, а просто нажав кнопку на корпусе. Кнопок 2 — значение можно менять. О мощности и скорости WI-FI планшет в условиях города показал, приём/передачу порядка 41-43 мб при 20 мгц ширине канала. Уровень покрытия чуть лучше, чем у старого D-Link DIR-615. В частном доме покрыл всю площадь, кроме одной комнаты сигнал не падает ниже -70 дбм. Скорость отдачи планшета возросла до 51 мбит, при скорости соединения 72 мбита, считаю хорошим результатом. Через 1 бетонное перекрытие приём/передача 38-41 мбит. Фото роутера (с Яндекс-Маркет):
Микротик или кинетик что лучше
Уже много лет в моем доме трудится роутер TP-Link TL-WDR3600 с прошивкой OpenWrt. Брал его ещё в студенческие времена, когда денег было не очень много, зато было время и желание покрасноглазить и поэкспериментировать. На первых порах использовал его и в хвост и в гриву, даже развернул на нем домашний сервер. Со временем необходимость в подобных выкрутасах отпала, большинство задач переехала на более подходящие для этого устройства, а на роутере остались только вещи, связанные непосредственно с сетью:
- Мой собственный VPN, соединяющий дом, работу и дачу. Внутри VPN используется IPv6, потому что в разных физических IPv4-сетях используется один и тот же диапазон адресов, а костылять не хотелось. Непосредственно VPN-шлюз стоит на другом устройстве, на роутере только прописан маршрут и организована раздача адресов.
- Ipset + DNAT для заворачивания части запросов в shadowsocks-туннель.
Сейчас появилось желание обновить роутер до чего-нибудь с поддержкой 802.11ac, а может даже с 802.11ax. Так как никаких особо хитрых задач на роутере больше не решается, потребности в OpenWrt тоже нет. Плюс, есть ощущение, что сам OpenWrt не очень хорошо справляется со своими обязанностями — временами очень долго открываются страницы и скачет скорость по Wi-Fi при пустом эфире.
Посоветуйте, какие железки можно рассматривать в качестве замены. Первая мысль — Mikrotik. С некоторым скепсисом смотрю на RouterOS и её ярых фанатов, но если вещь действительно стоящая, то можно закрыть глаза на предубеждения и попробовать. Насколько я понимаю, первая задача на Mikrotik решается без проблем, а вот по поводу второй есть сомнения.
Кроме того, несколько раз слышал хорошие отзывы о Keenetic. Понятно, что это устройства сугубо для дома и рассчитанные в первую очередь на домохозяек, но если в них есть SSH-доступ и возможность устанавливать сторонний софт, то, может, и хватит для моих задач. Есть у кого-нибудь подобных опыт?


Microtik сразу забей, они AC до юзабельного состояния довели только в этом году, а ax ещё лет пять доводить будут..
у mikrotik слабый wifi, + там ущербная поддержка openvpn ( хотя ipsec замечателен ).
По поводу 2 не получится — но что тебе стоит на VPS поставить ipsec и соединить твой микротик туннелем ipsec ?
Нормален, поддерживает entware.
Можешь как вариант купить xiaomi роутер и поставить туда openwrt

у mikrotik слабый wifi, + там ущербная поддержка openvpn
В семере вроде завезли нормальный openvpn и даже wireguard..
Ну не, микротов у меня больше не будет.. Говно. Ибо правда, в wifi они не умеют..
но зато там очень удобный gui. Все можно буквально настраивать мышкой в отличие от openwrt ( где куча различных приложений )
Можешь как вариант купить xiaomi роутер и поставить туда openwrt
xiaomi r3p аналог по железу keenetic ultra ( при стоимости ниже в 3 раза . ). По поводу 802.11ax — openwrt пока не поддерживает, а вот xiaomi уже продают.

Ты видел tomato? И в микротике половина фичей настраивается только из cli.
И в микротике до сих пор нет udpxy, что для меня актуально.

Microtik сразу забей, они AC до юзабельного состояния довели только в этом году, а ax ещё лет пять доводить будут..
А что конкретно не работает?

Уже вроде все ок, но конкретно не работало 5Ghz на hAP Ac2 и на rb4011igs+5hacq2hnd-in больше года. Сейчас с подачи микротиковских форумчан починили, но сами микротики морозились год
у них обычно антенны встроенные ( в домашних моделях) — из-за этого микротыки очень компактны но там wifi слабоват
И в микротике до сих пор нет udpxy,
Оно уже давно сдохло — все перешли на hls

Оно уже давно сдохло — все перешли на hls
Пля. Ну у тебя сдохло и хорошо, а у меня микротик не может в мультикаст по вафле. Прова менять не предлагать..

у mikrotik слабый wifi, + там ущербная поддержка openvpn ( хотя ipsec замечателен ).
Насколько слабый? У меня квартира, не частный дом. У нынешнего роутера 5 ГГц затухает на кухне, а вот 2.4 ГГц вполне себе добивает, даже на улице поймать можно.
По поводу 2 не получится — но что тебе стоит на VPS поставить ipsec и соединить твой микротик туннелем ipsec ?
Когда-то даже использовал такой вариант, до того, как пересел на Wireguard и Shadowsocks. Было две проблемы:
1) Работало, но не было уверенности, что настроил всё достаточно безопасно. Где-то что-то недокрутил — и уже кто угодно может залезть внутрь моей сети. Понятно, что есть файрволл, но в какой-то момент решил заменить на более примитивное решение.
2) Сравнительно сложная настройка перенаправления на OpenWrt. Помечаешь пакеты флагом, создаешь отдельную таблицу маршрутизации, связываешь флаг и таблицу, ещё что-то. Всё это раскидано по нескольким конфигам, примеров нет. В итоге справился, но при каждом апдейте OpenWrt нужно было вспоминать эту схему и переносить куски конфига из бекапа.
Можешь как вариант купить xiaomi роутер и поставить туда openwrt
Думал и о таком варианте. Было много жалоб на драйвер mt76, не знаю, в каком состоянии он сейчас. Ну и см. стартовый пост про OpenWrt, есть ощущение, что на заводской прошивке роутер работал лучше.

И в микротике до сих пор нет udpxy, что для меня актуально.
Да, это минус. Даже igmp proxy нет?

Не, это появилось в 2019 :)))
Но про мультикаст по вафле можешь забыть, даже в 5GHz..

Уже вроде все ок, но конкретно не работало 5Ghz
Откуда тогда столько восторженных отзывов от владельцев Микротиков? Даже владельцы Apple-девайсов так не радуются. Или сам факт покупки железки, которая почти-как-циска вызывает такие эмоции?
У микротыка это делается буквально несколькими кликами мыши. На стороне VPS достаточно поставить docker с настроенным ipsec.
Всё это раскидано по нескольким конфигам, примеров нет
Ну это же openwrt. У микротыка единый интерфейс — в этом его прелесть.
Насколько слабый? У меня квартира, не частный дом. У нынешнего роутера 5 ГГц затухает на кухне, а вот 2.4 ГГц вполне себе добивает, даже на улице поймать можно.
Оно так и будет. По личным наблюдениям у keenetic ultra wifi 5Ghz мощнее, чем у hAP Ac2.
Так что покупай keenetic и не парься. shadowsocks там можно поставить на entware. У них кстати в офицальной прошивке есть возможность ставить entware и сторонние пакеты. Не каждый роутеростроитель может этим похвастаться.

Откуда тогда столько восторженных отзывов от владельцев Микротиков
Так фэнбои, что с них взять..
Вот тебе пару тем
микротык хорош в качестве решения в офисе — например сделать сеть между 2 оффисами или поставить где нить роутер на комбайне, чтобы сделать wifi сеть между комбайнами и разгрузчиками.

микротык хорош в качестве решения в офисе — например сделать сеть между 2 оффисами или поставить где нить роутер на комбайне, чтобы сделать wifi сеть между комбайнами и разгрузчиками
В жопу микротик. Если что то пошло не так, то тебе никто не поможет. Даже их хваленый саппорт, который вообще ни на письма ни на сообщения на их форуме не отвечает.
Пишут что сделали UDP в RouterOS 7 (но она бета ещё).

Кинетик и домохозяевам подойдёт. Поддерживает приложки от опенврт.
Плюс у них есть свой бесплатный ddns.

Я б взял железку на атоме с возможностью воткнуть PCIe вайвай карту. Все таки можно полноценную ОС вкорячить и возможностей побольше.
Уже вроде все ок, но конкретно не работало 5Ghz
Откуда тогда столько восторженных отзывов от владельцев Микротиков?
Прикинь, у них железки вовсе без WiFi бывают. Отзывы, в основном, от тех, кому надо что-то необычное. Например вот в качестве PPPoE сервера работает, OSPF умеет.

Пишут что сделали UDP в RouterOS 7 (но она бета ещё).
Да там и tcp кривое
openvpn сам по себе кривой и тормозной. У микротыка железная поддержка ipsec ( до 450 мбит )

А 450 ты откуда взял?

Так что покупай keenetic и не парься. shadowsocks там можно поставить на entware.
Ок. Тогда два вопроса
1) Как у них с апдейтами, фиксами багов и уязвимостей?
2) Как организован доступ к ipset, iptables и таблицам маршрутизации? Есть ли какая-нибудь инфраструктура с конфигами а-ля OpenWrt, или просто SSH и портянки из скриптов?
С некоторым скепсисом смотрю на RouterOS и её ярых фанатов
Что вспомнил. Можно качнуть RouterOS для x86 и месяц посмотреть. Может в виртуалке.

Купи ещё один туполинк и не парься
Можно взять железо от MikroTik и попробовать RouterOS. Если не понравится или не хватит возможностей, то запустить на этом железе OpenWrt.
Я это проделывал с RB750Gr3 и RB960PGS.
RouterOS хороша тем, что имеет (как и большинство профессионального сетевого оборудования) достаточно ортогональную систему конфигурации — можно зайти на любую железку и сказать «/export», прочитать конфиг и понять, что и как она делает. OpenWrt же, напротив, больше похож на типичные линуксы — есть много способов настроить одно и то же (начиная от uci и заканчивая /etc/rc.local), что делает конфигурацию более хрупкой. Это одновременно и плюс, и минус OpenWrt — он даёт огромную гибкость, но если периодически вносить какие-то изменения и не документировать их, то через пару лет повторить конфигурацию даже на такой же новой чистой железке (например, если текущая сгорит) будет трудно. А ещё в OpenWrt легко внести какое-то рантаймовое изменение (например, из шелла добавить фаервольное правило или маршрут), тогда даже на файловой системе не останется никаких следов, и при следующей перезагрузке изменения пропадут — можно будет долго гадать, а как же оно раньше работало, и почему теперь перестало. Конечно, при хорошей дисциплине документирования всего этого можно избежать, но много ли кто будет заниматься таким для дома?
Для Wi-Fi лучше брать отдельные коробки — часто в квартире выгодные (удобные) места для концентрации проводов и для распространения радиосигналов не совпадают. Если есть постоянно работающий компьютер с линуксами, который всё равно регулярно обслуживается, то я бы взял свитч с 802.1q, точку доступа и завёл бы всю маршрутизацию и прочие сетевые функции/сервисы (терминирование IPv6, IPSec, Wireguard, прочих VPN, DHCP(v6)/RA, DNS (рекурсор и внутренние зоны), фаервол) на этот компьютер, возможно сделав из него «router-on-a-stick» (когда на один сетевой интерфейс приходит несколько тегированных VLAN для маршрутизации).
Если есть постоянно работающий компьютер с линуксами, который всё равно регулярно обслуживается, то я бы взял свитч с 802.1q, точку доступа и завёл бы всю маршрутизацию и прочие сетевые функции/сервисы (терминирование IPv6, IPSec, Wireguard, прочих VPN, DHCP(v6)/RA, DNS (рекурсор и внутренние зоны), фаервол) на этот компьютер
Ну, кстати, это и с микротиковской точкой можно. Я так с cAP ac сделал. Точку примерно в центр квартиры, питание по PoE.
RouterOS профессионального сетевого оборудования
Да ты упрлс. Она «профессиональная» не больше, чем подвальный туполинк со стоковой прошивкой. Большинство фич реализовано для галочки, чтобы в маркетоидном буллщите написать про это. Ну хомячки и ведутся.
Для ТСа — OpenWRT + какой-нибудь хороший роутер на ARM с нативной поддержкой, типа WRT AC series или топового зухеля на 4-ядерном снапе, Armor Z2 или как-то так, что ли.
Ну и никогда не стоит забывать о Turris Omnia.
Да ты упрлс. Она «профессиональная» не больше, чем подвальный туполинк со стоковой прошивкой.
Тут ты не прав, значительно больше. Но в домашних условиях это не раскрыть. PPPoE я упоминал. Знаю одного оператора небольшого города, у которого все NAS под PPPoE — это Микротики. Работает же. RADIUS во вполне достаточном объёме и т.п. OSPF тоже упоминал, это уже прямо у нас: один клиент двумя каналами с двух разных точек включен, всё работает, там же и QinQ. В общем ниша у Микротика вполне есть, особенно если чудес на самом деле не ждать и не навешивать все варианты применения разом на одну железку. И не делать это всё на каком-нибудь hAP Lite (хотя и у него есть преимущество своё — я WiFi фиговины дешевле не видел).

У нынешнего роутера 5 ГГц затухает на кухне, а вот 2.4 ГГц вполне себе добивает, даже на улице поймать можно.
У hAP ac2 примерно также.

У меня квартира, не частный дом. У нынешнего роутера 5 ГГц затухает на кухне
Микротик или кинетик что лучше

БЕСПРОВОДНЫЕ МАРШРУТИЗАТОРЫ(=РОУТЕРЫ):
$13,56
Билайн Beeline SmartBox Giga 2x880MHz/128MiB_RAM/256MiB_ROM/AC1200(2×2:2+2×2:2)/3xGbE/USB3.0 WikiDevi 4PDA / OpenWRT support
$5,42
Beeline SmartBox Flash 2x880MHz/128MiB_RAM/256MiB_ROM/AC1200(2×2:2+2×2:2)/3xGbE/USB3.0 OpenWRT / 4PDA ₽2000
$33
Spectrum RAC2V1K Askey RT4230W 2×1,7GHz / 1GiB_RAM / 512MiB_ROM / AC2600(4×4) wave2 / 5xGbE / USB 3.0
$35 WikiDevi / OpenWRT / PDF / 4PDA
YouHua WR1200JS 2x880MHz/256MiB_RAM/16MiB_ROM/AC1200(2×2+2×2)/5xGbE/USB2.0 WikiDevi / OpenWrt
$34
МТС WG 430223 Arcadyan WG430223 2x880MHz/128MiB_RAM/128MiB_ROM/AC1200(2×2) wave2 /3xGbE/NoUSB/DC 12V 1А WikiDevi / OpenWRT / 4PDA
$19
Lenovo Lenovo Newifi 3 D2 2x880MHz/512MiB_RAM/32MiB_ROM/AC1200(2×2+2×2)/5xGbE/USB3.0 WikiDevi / 4PDA / Wive-NG YT mediafire
$57
RT-AC58U v1(=RT-AC1300G PLUS / RT-AC1300G+) 4x710MHz/128MiB_RAM/128MiB_ROM/AC1300(2×2+2×2) iPA /5xGbE/USB3.0 WikiDevi / 4PDA / IXBT
$66
RT-AC66U_B1 2x1GHz/256MiB_RAM/128MiB_ROM/AC1800(3×3+3×3) ePA /5xGbE/USB2.0+USB3.0 WikiDevi
$117
iPA/iLNA — усилитель сигнала внутренний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
ePA/eLNA — усилитель сигнала внешний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
FEM (PA+LNA) — усилитель сигнала и малошумящий усилитель приема.
LNA (iLNA(внутренний) или eLNA(внешний)) — малошумящий усилитель приема, улучшает прием и косвенно передачу (трафик от клиента к серверу может идти на более высокой модуляции, меньше ретрансмитов — занимает меньше эфирного времени).
$64
Speedster (KN-3010) 2x880MHz/128MiB_RAM/32MiB_ROM/AC1200(2×2) 5dBi /5xGbE/no_USB WikiDevi 4PDA
$81 DE price from Amazon ✓
Viva (KN-1910) 2x880MHz/128MiB_RAM/128MiB_ROM/AC1200(2×2) 5dBi /5xGbE/2xUSB2.0 WikiDevi 4PDA
$107 DE price from Amazon ✓
Giga (KN-1010) 2x880MHz/256MiB_RAM/128MiB_ROM/AC1200(2×2) FEM / 5dBi /5xGbE+SFP (RJ45/Combo) /USB2.0+USB3.0 WikiDevi 4PDA
$133
Giga AX (KN-1011) 2x880MHz/512MiB_RAM DDR3 /128MiB_ROM/AX1800(2×2) 5dBi /5xGbE+SFP[sup](RJ45/Combo)/USB2.0+USB3.0
$137
Hopper (KN-3810) 2x900MHz/256MiB_RAM DDR3 /128MiB_ROM/AX1800(2×2) FEM / 5dBi /4xGbE/USB3.0 $144
Giant (KN-2610) 2x880MHz/256MiB_RAM/128MiB_ROM/AC1300(2×2) FEM / 5dBi /9xGbE+SFP (RJ45/Combo) /USB2.0+USB3.0 4PDA
$159
Ultra (KN-1810) 2x880MHz/256MiB_RAM/128MiB_ROM/AC2400(4×4) FEM / 5dBi /5xGbE+SFP (RJ45/Combo) /USB2.0+USB3.0 WikiDevi 4PDA
$177
Peak (KN-2710) 2×1,35GHz/512MiB_RAM DDR3 /256MiB_ROM/AC2600 Wave2 (4×4) FEM / 5dBi /9xGbE+SFP/USB 2.0+USB 3.0
iPA/iLNA — усилитель сигнала внутренний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
ePA/eLNA — усилитель сигнала внешний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
FEM (PA+LNA) — усилитель сигнала и малошумящий усилитель приема.
LNA (iLNA(внутренний) или eLNA(внешний)) — малошумящий усилитель приема, улучшает прием и косвенно передачу (трафик от клиента к серверу может идти на более высокой модуляции, меньше ретрансмитов — занимает меньше эфирного времени).
hAP ac2 4x710MHz/128MiB_RAM/16MiB_ROM/AC1200(2×2+2×2)/5xGbE 1xPoE-in /USB2.0 WikiDevi / 4PDA $69
RB4011 4×1.4GHz/1GiB_RAM/512MiB_ROM/AC2100(2×2+4×4)/10xGbE+SFP + / 1xPoE-in+1xPoE-out /2xUSB2.0 WikiDevi / 4PDA $249
hAP ac3 4×716 MHz/256MiB_RAM/128MiB_ROM/AC1200(2×2 3dBi +2×2 5.5dBi ) external antennas /5xGbE 1xPoE-in+1xPoE-out /USB $99
• cAP XL ac 4×716 MHz/128MiB_RAM/16MiB_ROM/AC1200(2×2 6dBi +2×2 5.5dBi )/2xGbE 1xPoE-in(802.3af/at)+1xPoE-out $99
- hAP ac³
- Audience
- Audience LTE6
- RB4011iGS+5HacQ2HnD (RB4011)
₽4100
Wi-Cat-AX 2x880MHz/256MiB_RAM/16MiB_ROM/AX1800(2×2) 80MHz /4xGbE/NoUSB forum
iPA/iLNA — усилитель сигнала внутренний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
ePA/eLNA — усилитель сигнала внешний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
FEM (PA+LNA) — усилитель сигнала и малошумящий усилитель приема.
LNA (iLNA(внутренний) или eLNA(внешний)) — малошумящий усилитель приема, улучшает прием и косвенно передачу (трафик от клиента к серверу может идти на более высокой модуляции, меньше ретрансмитов — занимает меньше эфирного времени).



$62
Redmi AC2100 (RM2100) 2x880MHz/128MiB_RAM/128MiB_ROM/AC2100(2×2(2.4GHz) FEM +4×4(5GHz))/4xGbE WikiDevi 4PDA
$32
Redmi AX5 4×1,2GHz/256MiB_RAM/128MiB_ROM/AX1800(2×2) FEM /4xGbE 4PDA Jike AP $41
Mi Router 4A Gigabit Edition 2x880MHz/16MiB_RAM/128MiB_ROM/AC1200(2×2)/3xGbE 4PDA / wikidevi
$23
Redmi AX6S 2х1.35GHz/256MiB_RAM/128MiB_ROM/AX3200(4×4)/4xGbE WikiDevi / 4PDA
$43 ₽2600
iPA/iLNA — усилитель сигнала внутренний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
ePA/eLNA — усилитель сигнала внешний, в дополнение позволяет дальше передавать на максимальных скоростях, хотя общий радиус действия остается такой же.
FEM (PA+LNA) — усилитель сигнала и малошумящий усилитель приема.
LNA (iLNA(внутренний) или eLNA(внешний)) — малошумящий усилитель приема, улучшает прием и косвенно передачу (трафик от клиента к серверу может идти на более высокой модуляции, меньше ретрансмитов — занимает меньше эфирного времени).










TP-Link Archer AX75 (2×2+4×4) Источник PCMAG MSRP $199.99
TP-Link Archer AX3200 (2×2:2+4×4:3) Источник PCMAG MSRP $229.99



TP-Link Archer AX21 AX1800 (2×2) Источник PCMAG MSRP $99.99
ZTE AX3000 Pro AX3000 (2×2) Источник PCMAG MSRP $89.99

МИКРО-РОУТЕРЫ, МИНИ-ПК, БЕСПРОВОДНЫЕ:

МАРШРУТИЗАТОРЫ(=РОУТЕРЫ):
$65 $311
Cisco RV340 datasheet WikiDevi 2x900Mhz / 1GB_RAM / 256MiB_ROM / 2xWAN(GbE)+4xLan(GbE) / 2xUSB2.0 / 12V 2.4A 28.8W ebay
hEX 2x880MHz/256MiB_RAM/16MiB_ROM/5xGbE/USB2.0+MicroSD/PoE.IN.8-30V WikiDevi $59.95
hEX S 2x880MHz/256MiB_RAM/16MiB_ROM/5xGbE+SFP/USB3.0+MicroSD/PoE.IN 802.3af/at 12-57V;PoE.OUT Passive 57V WikiDevi $69
RB850GX2 2x533MHz/512MiB_RAM/512MiB_ROM/5xGbE+MicroSD/PoE.In Passive 8-28V (Non 802.3af) $129 Wikidevi
RB4011iGS-RM 4×1.4GHz/1GB_RAM/512_ROM/5xGbE+SFP + /PoE.In Passive 18-57V;PoE.OUT Passive 57V WikiDevi $199
RB5009UG+S+IN 4×1.4GHz/1GB_RAM DDR4 /1GB_ROM NAND /7x1GbE+1×2.5G+1x10G SFP+/USB3.0/PoE in 24-57V; DC 24-57 V; 2-pin terminal 24-57V 14-20W $219
19+16=$35
router E3845 4×1,91GHz Intel Atom E3845 (TDP 10 Вт) / 0GiB_RAM up to 8GiB / 4xGbE Intel I-211 / 1xPCI Express Mini Card slot for Wi-Fi / 1xSATA / 2x mSATA / USB2.0+USB3.0 / 12V
$81+
GL-iNet Brume (GL-MV1000) 2×1.0GHz Marvell Armada 88F3720 /1GiB_RAM DDR4 /16MiB_ROM+8GiB EMMC/3xGbE/5V 2A $89
NET-QGF NETROS D525 2(4)x1,80GHz Intel Atom D525(TDP 13 Вт) / 1GiB_RAM DDR3 up to 4GiB / 6xGbE 82583v/Intel I-211 / 60W
$90+
router 3995u 2×2,0GHz Intel Celeron 3955U (TDP 10Вт) / 0GiB_RAM DDR4 up to 32GiB / 6xGbE intel-82574l / 1xPCI Express Mini Card slot / 1xSATA / 1x mSATA / 4xUSB3.0 /12V 5A up to 10A
$137+
HUNSN RS36a 4×2.5GHz(4.2GHz) Intel Core i5-1135G7 (TDP15 Вт) / 2xGiB_RAM DDR4-3200 SODIMM, up to 64GiB / mSATA SSD / 2.5″ SATA/SSD / 6xGbE Intel i211 / 4xUSB3.0 / 12V
10A $527,99 Amazon / Partaker H2 on Aliexpress $439,14

ПРОГРАММНЫЕ МАРШРУТИЗАТОРЫ (=РОУТЕРЫ):
pfSense Aliexpress $175+
OPNsense Aliexpress $195+

ТОЧКИ ДОСТУПА:
$62
802.11ax / 4×4 / Physical antenna Gain 4.8dBi(2.4GHz)+5.2dBi(5GHz)+4.2(Bluetooth); Minimum Rx sensitivity -62dBm(2.4GHz)/-54dBm(5GHz) / RF Power Output 12dBm(2.4GHz)+14dBm(5GHz) / 2xGbE / Power Supply 802.3af/at PoE(15.4W 17.8W)
Antennas Image 1 / 2
$60
802.11ac wave2 / 3×3 / Physical antenna Gain 5.14dBi(2.4GHz)+5.78dBi(5GHz)+4.24(Bluetooth); Minimum Rx sensitivity -95dBm 11n HT20 (MCS0, 8, 16) (2.4GHz)/-91dBm 11n HT20 (MCS0, 8, 6) (5GHz) / RF Power Output 17dBm 11n HT20 (MCS7, 15, 23) (2.4GHz)+17 11n HT20 (MCS7, 15, 23) dBm(5GHz) / 2xGbE / Power Supply 802.3af/at PoE
$90
802.11ac 1200 Mbps Wave 2 / 2×2 / Physical antenna Gain 3.3dBi(2.4GHz)+5.8dBi(5GHz); Minimum Rx sensitivity -68dBm(2.4GHz)/-58dBm(5GHz) / RF Power Output 18dBm(2.4GHz)+17dBm(5GHz) / 1xGbE +1console / Power Supply 802.3af PoE(10.1W) or DC power (8.8W 12V)
Aruba Networks AP15 datasheets ebay
$179+
802.11ac 2100Mbps Wave 2 / 2×2 + 4×4 / Physical antenna Gain 3.6dBi(2.4GHz)+6dBi(5GHz) / Power Supply PoE 802.3af (14.4W) or DC power (12.7W 12V)
Aruba Networks AP22 datasheets
$184
802.11ax 1800Mbps / 2×2 / Physical antenna Gain 4.3dBi(2.4GHz)+5.6dBi(5GHz) / RF Power Output 21dBm(2.4GHz)+21dBm(5GHz) / 1xGbE / Power Supply PoE802.3af (10.1W) or DC power (8.8W 12V)
cnPilot e400 802.11ac Wave1 / 802.11 h/d/r/u/w / MIMO 2×2 / Physical antenna Gain 4.55dBi(2.4GHz)+4.25dBi(5GHz) / Transmit Power 28dBm(2.4GHz)+25dBm(5GHz) / 1xGbE / Power Supply Standard 802.3af injector (supplied) or any PoE switch
cnPilot e410 802.11ac Wave2 / 802.11d/e/h/i/k/r/u/v/w / Beamforming Supported / MU-MIMO 2×2 / Physical antenna Gain 5.25dBi(2.4GHz)+5.5dBi(5GHz) / Transmit Power
25dBm / 1xGbE / Power Supply 802.3af PoE Injector or PoE switch powered
cnPilot e430 Wall Plate 802.11ac Wave2 / 802.11h/d/r/u/w / Beamforming Supported / MU-MIMO 2×2 / Physical antenna Gain 3.5 dBi(2.4GHz)+4.9 dBi(5GHz) / Transmit Power 23dBm(2.4GHz)+21dBm(5GHz) / 4xGbE+2 pass-through RJ45 / Power Supply 802.3af PoE Injector or PoE switch. 48V DC + 802.3at or PoE+ if using PoE-Out
cnPilot e600 802.11ac Wave2 / 802.11d/e/h/i/k/r/u/v/w / Beamforming Supported / MU-MIMO 2×2(2.4GHz) 4×4(5GHz) / Physical antenna Gain 5.25dBi(2.4GHz)+6dBi(5GHz) / Transmit Power 24dBm(2.4GHz)+28dBm(5GHz) / 2xGbE / Power Supply 802.3atPoE Injector or PoE+switch. 12V DC+802.3af supported with 17dBm radio power
Cisco AIR-CAP2602E-A-K9 WikiDevi $ebay $102+
802.11N 450 Mbps / 3×4 / Physical antenna Gain up to 4-6dBi(2.4GHz+5GHz); Minimum Rx sensitivity -74(2.4GHz)/-69dBm(5GHz) / RF Power Output 22dBm(2.4GHz)+23dBm(5GHz) / 1xGbE +1 console port / Power Supply 802.3af PoE (44 to 57 VDC) 12.95W-15.4W
$41
802.11AC wave1 1.3 Gbps / 4×4:3 / Physical antenna Gain up to 4dBi(2.4GHz+5GHz) beamwidth 360° ; Minimum Rx sensitivity -74(2.4GHz)/-65dBm(5GHz) / RF Power Output 23dBm(2.4GHz+5GHz) / 1xGbE +1 console port / Power Supply 802.3af PoE (44 to 57 VDC) 15.4-16.8W
Huawei AE5760-10 datasheet RU $304
802.11ax / 802.11k/r/v/w / 2×2(2.4GHz)+2×2(5GHz) / Physical antenna Gain 3.5dBi(2.4GHz)+5dBi(5GHz); Minimum Rx sensitivity -95dBm(?) / RF Power Output 25dBm(2.4GHz+5GHz combined power ) / 1GbE / Power Supply 802.3at(<15.8W) or DC 12V
Huawei AE5760-51 datasheets RU $608 / CH $500
802.11ax / 802.11k/r/v/w / 2×2(2.4GHz)+4×4(5GHz) or 2×2(2.4GHz)+2×2(5GHz)+2×2(5GHz) Basic Supports / Physical antenna Gain 4.5dBi(2.4GHz)+5.5dBi(5GHz); Minimum Rx sensitivity -98dBm(2.4GHz)/-95dBm(5GHz) / RF Power Output 26dBm(2.4GHz+5GHz combined power / 1GbE + 5GbE / Power Supply 802.3at/bt (<25.5W) or DC 43.2-57.6V

ZoneFlex 7372 WikiDevi datasheets $ebay $18+ ->R500
802.11N 600 Mbps / Beamforming — BeamFlex+TxBF / 2×2 / Physical antenna Gain 3dBi(2.4+5GHz); Minimum Rx sensitivity -101(2.4GHz)/-97dBm(5GHz) / RF Power Output 26dBm(2.4GHz)+24dBm(5GHz) / 1xGbE+1x100Mbs / Power Supply 802.3af PoE or DC power (12V 1A 12W) — 1.5W minimum/3.5W average/8W peak
ZoneFlex 7982 WikiDevi datasheets $ebay $36+ ->R700
802.11N 900 Mbps up to 450 Mbps per module / Beamforming — BeamFlex+TxBF/ 3×3 / Physical antenna Gain 8dBi(2.4GHz)+8dBi(5GHz); Minimum Rx sensitivity -101(2.4GHz)/-96dBm(5GHz) / RF Power Output 28dBm(2.4GHz)+26dBm(5GHz) / 2xGbE / Power Supply 802.3af/at PoE or DC power (12V 7W) — 5W minimum/7W average/13W peak
ZoneFlex R310 WikiDevi $ebay $175+
802.11AC AC1200 Mbps Wave 2/ Beamforming — BeamFlex / 2×2 / Physical antenna Gain Up to 3 dBi; Minimum Rx sensitivity Up to -99 dBm / RF Power Output 23dBm(2.4GHz)+24dBm(5GHz) / 1xGbE / Power Supply 802.3af PoE or DC power (12V 1A 12W) — 6W minimum/7.1W average/9W peak
ZoneFlex R500 WikiDevi $ebay $47+
802.11AC AC1200 Mbps / Beamforming — BeamFlex+TxBF / 2×2 / Physical antenna Gain Up to 3 dBi; Minimum Rx sensitivity Up to -100 dBm / RF Power Output 26dBm(2.4GHz)+25dBm(5GHz) / 1xGbE+1x100Mbs / Power Supply 802.3af PoE or DC power (12V 1A 12W) — 4W minimum/6.13W average/11.1W peak
ZoneFlex R600 WikiDevi $ebay $130+
802.11AC AC1750 Mbps / Beamforming — BeamFlex+TxBF / 3×3 / Physical antenna Gain Up to 3 dBi; Minimum Rx sensitivity Up to -101 dBm / RF Power Output 28dBm(2.4GHz)+27dBm(5GHz) / 1xGbE+1x100Mbs / Power Supply 802.3af PoE or DC power (12V 1A 12W) — 4W minimum/6.2W average/11.2W peak
ZoneFlex H320 WikiDevi $ebay $89+ Настенная точка доступа и коммутатор
802.11AC AC1000 Mbps Wave 2 / Beamforming — BeamFlex+TxBF / 1×1(2.4GHz)+2×2(5GHz) / Physical antenna Gain Up to 3 dBi; Minimum Rx sensitivity -99 dBm / RF Power Output 16dBm(2.4GHz)+20dBm(5GHz) / 1xGbE+2x100Mbs / Power Supply 802.3af PoE — 3W minimum/4W average/6W peak
ZoneFlex H510 WikiDevi $ebay $209+ Настенная точка доступа и коммутатор
802.11AC AC1200 Mbps Wave 2 / Beamforming — BeamFlex+TxBF / 2×2 / Physical antenna Gain Up to 3 dBi; Minimum Rx sensitivity -99 dBm / RF Power Output 18dBm(2.4GHz)+22dBm(5GHz) / 1xGbE+4GbE+USB2.0 / Power Supply 802.3af/at — 6.5W minimum/7.3W average/9.2W peak
ZoneFlex R3** (2×2) | R300 $ebay $20+ / R310 $ebay $143+ / R320 $ebay $320+
ZoneFlex r5** (2×2) | R500 $ebay $80+ / H500 $ebay $20+ / R510 $ebay $175+ / H510 $ebay $85+
ZoneFlex r6** (3×3) | R600 $ebay $110+ / R610 $ebay $119.98+
ZoneFlex r7** (3×3 to 4×4) | R700 $ebay $130+ / R710 $ebay $275+ / R730 WikiDevi $ebay $395+
ZoneFlex r8** (8×8) | R850
802.11n ZoneFlex 7***
802.11ac ZoneFlex R300/R310 UMM /R320 UMM , R500 UMM /R510 UMM , R600 UMM /R610 UMM /R700/R710 UMM /R720 UMM
802.11ax ZoneFlex R550 umm? /R650 umm? /R730 UMM /R750 UMM /R850 umm?
Если не учитывать, что вам может попасться товар по приятной цене в любой момент, то начинать поиск нужно с моделей 7372(2×2:2) до $25 и 7982(3×3:3) до $30 — дешевые точки доступа класса 802.11n с самой лучшей чувствительностью приема в диапазоне 2,4/5ггц.

Если вам просто нужен стандарт 802.11AC, то оптимальным выбором будет H500(2×2:2) за $20+ / R500(2×2:2) за $60+ / r300(2×2:2) за $25+.
Если вам нужен 802.11AC с WAVE2, то оптимальным выбором будет R710(4×4:4) за $119+ / r610(3×3:3) за $88+ / h510(2×2:2) за $85+.
Если вам нужен 802.11AX, то R730(8×8:8) за $797+.
- Простота в эксплуатации и управлении
- Развертывание за 5 минут с минимумом усилий
- Расширенные возможности и функции WLAN
- Автоматическая система безопасности пользователей
- Архитектура распределенной маршрутизации
- Простота развертывания
- Простота управления
- Простота обеспечения безопасности
- Посредством ZoneDirector эффект


- Поддержка 128 WLAN
- Встроенный DHCP-сервер
- Удобный мастер установки
- Совершенно интуитивный графический интерфейс
- Резервирование по схеме 1+1 с автоматической синхронизацией
- Управление интеллектуальной ячеистой сетью и постоянный мониторинг
- Контроль допуска клиентов в сеть в реальном времени
- Распределение нагрузки
- Настраиваемая панель управления
- Динамическое управление радиочастотными каналами и мощностью передачи
- Функции QoS: приоритизация WLAN, подбор диапазона и распределение эфирного времени
- Встроенный портал для регистрации пользователей
- Поддержка ActiveDirectory/RADIUS/LDAP без дополнительных модулей
- Локальная база данных проверки подлинности
- Динамическое назначение виртуальных сетей
- Гостевой доступ в сеть
- Динамическое создание уникальных ключей PSK
- Обнаружение незаконных точек доступа и графическая карта
- Поддержка служб Aeroscout для определения местоположения
- Проверка подлинности при общественном доступе с помощью WISPr
- Поддержка интеллектуальных клиентов WISPr
- Мониторинг производительности и ведение статистики
- SNMP
- Ограниченная пожизненная гарантия

- для нужного количества дополнительных точек покупается лицензия, а при отсутствии годовой подписки вам недоступны обновления для котроллера
- у контроллеров лицензия минимум на пять точек
- в кластер могут входить от 5 до 3000 точек в зависимости от контроллера
- для беспроводного построения сетей без использования отдельного контроллера существует отдельное решение в виде Ruckus UnleashedUMM C110,E510,M510; H320,H510 (настенные точки доступа); R310,R320,R500,R510,R600,R610,R710,R720 (внутренние точки доуступа); T300,T301n,T301s,T310c,T310d,T310n,T310s,T610,T710,T710s (внешние направленные точки доступа) и управлением через web или приложение из GooglePlay. Не забудьте установить последнюю актуальную прошивку Unleashed AP Software с сайта производителя (требуется регистрация).

$61
802.11ac 1200 Mbps / 2×2 / Physical antenna Gain 4dBi(2.4GHz)+4dBi(5GHz); Minimum Rx sensitivity -?dBm(2.4GHz)/-?dBm(5GHz) / RF Power Output <20dBm(2.4GHz)+<23dBm(5GHz) / 1xGbE / Power Supply 802.3af PoE or DC power (12V 1.5A) — 10.15W/18W peak
TP-LINK EAP225 v3 WikiDev
$91
802.11ac 1350 Mbps / 3×3+2×2 / Physical antenna Gain 4dBi(2.4GHz)+5dBi(5GHz); Minimum Rx sensitivity -71dBm(2.4GHz)/-68dBm(5GHz) / RF Power Output 20 24 dBm(2.4GHz)+23 22 dBm(5GHz) / 1xGbE / Power Supply 802.3af/Passive PoE 24V/0.6A/14,4W or DC power (12V 1A) — 12.6W peak
$87
802.11ac 1200 Mbps / 2×2 / Physical antenna Gain 3dBi(2.4GHz)+4dBi(5GHz); Minimum Rx sensitivity -88dBm(2.4GHz)/-89dBm(5GHz) / RF Power Output 20 23 dBm(2.4GHz)+26 26 dBm(5GHz) / 1xGbE / Power Supply 802.3af PoE or DC power (12V 1A) — 9W/12W peak

WiFi «Почему Wi-Fi не будет работать, как планировалось.»
Multicast «Почему наблюдаются проблемы у IPTV/VoIP по WiFi и т.п.»
802.11ac «802.11ac MU-MIMO на основе Beamforming был мертворожденным, бесполезным и разочаровывающим.»
802.11ax «Чего не ждать от 802.11ax?»
802.11be «Что нас ждет в Wi-Fi 7, IEEE 802.11be?»
Wi-Fi 4/5/6/6E (802.11 n/ac/ax) «Опровержение маркетенговой шумихи.» EN
Роуминг в сетях WiFi — 802.11i/r/k/v/OKC, что нам действительно нужно и как это распознать.
Настоящее суммирование интернет-каналов.
Почему не стоит пользоваться WireGuard.
Алюминиевая проводка, ее виды и последствия применения.
Это интересно! В RU регионе для 5ггц не запрещены каналы вне помещений с максимальной мощностью 25mW 14dBm .
Регистрация радиоэлектронных средств и высокочастотных устройств. Перечень радиоэлектронных средств и высокочастотных устройств, подлежащих регистрации.
Что лучше выбрать для офиса Keenetic Speedster или Giga или Mikrotik RB951Ui-2HnD?
Могу дать тебе 100% гарантию, что по надежности они одинаковые.
Микр дольше настраивать
Кинетик практически сам все поднимает.
Если некому настроить Микр, выбор очевиден.
Если есть кому настроить Микр, одинаково.
Другое дело, что Микр можно практически под что угодно подогнать. Но это далеко не всем нужно.
Mikrotik будет лучше в плане настроек и защиты, если конечно умно настроить. Дома стоит rb2011 проблем нет
Как я попробовал роутер Mikrotik hAP AC и навсегда завязал с этой маркой
Давно наблюдаю странный феномен. О каком роутере ни напишешь, в комментарий непременно приходит некто и пишет: «все это полная шняга, надо брать Mikrotik».
От площадки это почти не зависит. В соцсетях, в Яндекс.Дзене, на Youtube – везде приходят эти странные люди и бормочут «Микротииик, микротиииик». Ни у одного бренда нет такой группы поддержки. Разве что сяомисты в последнее время подняли голову на роутерных темах, но по сравнению с «Свидетелями Микротика» они тихие и вежливые ребята.
В реальной жизни я этих маньяков не встречал. В офисах иногда вижу коробочки с латвийским логотипом (да-да, марка родом из Латвии), однако админы ведут себя адекватно и не уговаривают каждого встречного приобщиться к магии Mikrotik. Зато помню историю, как роутер этой породы стал причиной странных глюков офисной сети, вылеченных только после замены его на продукт другого производителя.
Доля рынка Mikrotik явно не соответствует кучности выхлопа фанатов: компания уверенно держит свои 6-8 процентов в штуках. Это, конечно, не очень мало, но в разы меньше, чем у лидеров. Только я не припомню, чтобы толпы фанатов TP-Link или Keenetic бегали везде и орали дурными голосами.
Красота требует жертв. Но их не принесли
После очередной истерики секты по поводу роликов на Youtube я сдался. Ну не зря же все эти замечательные люди так усердно поют хвалу бренду. Не может полный отстой вызывать столь сильную привязанность с желанием нести знание даже тем, кто не просит. Решил немедленно купить себе Mikrotik и забыть про все остальные роутеры навсегда. Ведь сектанты твердят, что Микротик – это один раз настроил и забыл.
Правда, оказалось, что народный Mikrotik ни фига не дешевый. За четыре тысячи рублей предлагается нечто очень вяленькое со скоростной формулой 867/300 Мбит/с, тогда как у TP-Link за ту же сумму можно взять модель с 1300/450. Я понимаю, что секту оскорбляет сравнение с китайской плебейщиной, но из прайса позицию не выкинешь. Чтобы испытать полный восторг, заказал Mikrotik hAP AC, который умеет те самые 1300/450. Но уже за 9 тысяч рублей с гаком. TP-Link за столь щедрый гонорар предлагает навороченный Archer C9, а Keenetic почти топовую Giga, где относительно скромная скоростная формула компенсируется очень широкой функциональностью.
Заказывал в новом интернет-магазине B1-Store.ru, который мне порекомендовали за скорость доставки. Действительно, вечером заказал, а утром уже привезли. Передумать не успел. Магазин действительно новый, некоторые разделы еще просто не доделаны, но мы, покупавшие технику по бумажным прайс-листам с доставкой в Саратов из Москвы, привыкли и не к такому.

Роутер лежит в невзрачной картонной коробочке. Судя по наклейкам на ней, ввезен в Россию официально, а то меня пугали серым импортом, которым Mikrotik славится. Внутри коробки сам hAP AC, блок питания, короткая инструкция и все. Инструкция мне немедленно пригодилась, потому что веб-морда у Mikrotik живет по довольно непривычному адресу 192.168.88.1. Сам бы не догадался. Количество восьмерок, видимо, призвано привлечь китайских пользователей. Они их очень любят.
Занятно, что при первом включении оба диапазона Wi-Fi не защищены паролем. То есть в течение какого-то времени любой желающий может подключиться к вашей сети и что-нибудь там поделать. Да, наверное, я параноик, но подобного нигде не встречал уже лет пять.
Берем стандартный разъем, делаем дырку в корпусе… Дизайн? Нет, не слышали
При включении роутер Mikrotik свистит и хрюкает. Знающие люди сказали, что при желании можно заставить его прохрюкать имперский марш. А что, очень полезная фича. Кроме шуток, дома эти свистелки и перделки абсолютно излишни. А вот если у сисадмина стоит штук двадцать таких устройств, и одно захрюкало – это позволит выявить проблему быстрее.
Зашел в веб-морду и просто обалдел.
Понимаете, вот все эти фанаты вопят, что роутеры «Микротик» надо ставить домой. Алё, упоротые. У вас между красных глаз есть мозг, или давно уже соединительная ткань от повышенного излучения? Вот этот интерфейс – домой? В котором даже я, собаку съевший на роутерах разных пород, ничего не понимаю?


Вы постоянно втираете, что «Микротик» – это «настроил и забыл», но ровно то же самое можно сказать и о продукции других производителей. Тут точная формулировка звучит «пришел красноглазый, настроил, и теперь сижу трясусь, чтобы не полетело чего, а то ж не разберусь».
Не, серьезно, это неплохой вариант для матерых линуксоидов – настоящих, не каких-то там убунтоводов. Это нормально для профессиональных сетевиков, которые в трудные времена вынуждены покупать «микротики» вместо нормальных Cisco, а потом настраивать все это дело через терминал. Да, там хорошо реализовано туннелирование. Да, можно из нескольких роутеров собрать бесшовную MESH-сеть в офисе. Но это забава для профессионалов. Для тех, кому на сердце хорошо от этого линуксового интерфейса. Обычному (чуть не написал – нормальному) человеку такое попросту не нужно. И даже адекватные админы, настраивающие на работе сети на «микротиках», домой берут нормальные роутеры. Просто потому, что для каждой задачи свое решение.

Ну и по поводу технического «превосходства» Mikrotik лично у меня много сомнений.
Как насчет MU-MIMO? Ну, чтобы при большом количестве устройств в сети они получали доступ к ресурсам одновременно? Да никак. Ни одна модель, кроме вышедшей недавно Audience, это не умеет.
По мнению Mikrotik, Россий существует четыре штуки
Что там с Beamforming, когда роутер формирует направленный луч к конкретному устройству? Никак, не умеют этого Mikrotik.
Что с DLNA-сервером? Он крайне полезен, если нет NAS, а транслировать контент с подключенного к роутеру диска хочется. Да никак, нету у Mikrotik такой функциональности.
Действительно важный для офиса момент — наличие PoE. Пассивного, но все же. Дома это не нужно от слова совсем
Может, в многомудрых «микротиках» есть поддержка стандартов Wi-Fi роуминга 802.11k/v/r? Да хрен там, нету. А без них MESH превращается в не очень-то и настоящий, особенно если пользователи часто пользуются стримингом видео, а также звонками по IP-телефонии.
То есть, при наличии специфических профессиональных функций, Mikrotik уступает любому приличному домашнему роутеру по набору действительно нужных в домохозяйстве вещей. И с учетом совершенно адского меню, успешно перекочевавшего и в мобильное приложение (если, конечно, последнее вообще можно назвать таковым), объясните мне, красноглазые братья, ЗАЧЕМ ВЫ НАВЯЗЫВАЕТЕ ЭТО ИМЕННО ДОМОЙ?

Ошеломляющий дружелюбием интерфейс приложения
Это какое-то самоутверждение? Мол, я смог забороть, заставить профессиональный инструмент для узкого круга задач изображать домашнего универсала, и тупо хочу похвастаться? Или вы просто немного… туповаты, и даже ни разу не рисковали купить актуальную продукцию ASUS, Keenetic и TP-Link, чтобы сравнить их со своими угловатыми любимцами?
Раньше, когда в комментарии к обзорам роутеров набегало очередное чудище, у меня оставались некоторые сомнения. А вдруг они правы? Вдруг действительно есть некая параллельная реальность, где все слаще и лучше?
Но ничего подобного. У меня не повернется язык назвать решения Mikrotik плохими. Именно благодаря им в 2014 году смогли выжить многие небольшие провайдеры, да и админы рачительных компаний знают им цену.
Радующее душу и печень описание обновления прошивки
Но навязывать Mikrotik в качестве домашнего роутера может только отставшая от жизни бестактная истеричка.
Роутер продан за полцены знакомому админу. Больше тратить время на эту марку не планирую.